Husker du tilbake på begynnelsen av åttitallet da AT&Ts slagord var "Reach Out and Touch Someone"? Tilsynelatende tok cyberkriminelle det bokstavelig talt i april i år da de nådde ut og rørte anropsloggdataene for over en million AT&T-kunder.
19. april fikk AT&T vite at inntrengere hevdet å ha tilgang til dataene deres. Inntrengerne stjal deretter AT&T-loggdata relatert til trådløse samtaler og tekstmeldinger mellom 1. mai og 31. oktober 2022. Logginformasjonen var metadata, som inneholdt telefonnumre som trådløse brukere ringte, hvor mange samtaler de foretok og hvor lenge samtalene varte til sammen. Det inkluderte også mobilnettstedsidentifikasjonsnumre for noen av disse samtalene.
De stjålne dataene inkluderte ikke personlig identifiserende opplysninger som samtale- eller tekstinnhold, personnummer eller fødselsdatoer. AT&T bemerker imidlertid i sin SEC-rapport for hendelsen: «Selv om dataene ikke inkluderer kundenavn, finnes det ofte måter å finne navnet knyttet til et bestemt telefonnummer på ved hjelp av offentlig tilgjengelige nettverktøy.» Inkluderingen av mobilnettsted-ID-er gjør det også mulig for folk å bruke dette datasettet til å analysere plasseringen av noen av disse samtalene – og dermed eierne av numrene.
Seks måneder med samtalelogger inneholder en stor mengde data. AT&T har uttalt at de vil informere 110 millioner kunder hvis samtaledata var involvert i databruddet. I sin innlevering sa den at den ikke trodde at dataene hadde blitt gjort offentlig tilgjengelig.
AT&T sendte inn SEC-dokumentasjonen for bruddet 12. juli, langt utenfor vinduet på fire dager. Det forsinket innleveringen i samsvar med forespørselen fra Justisdepartementet, da DOJ bestemte at innlevering av rapporten innen den normale fire-dagers tidsperioden som ble bedt om av SEC, ville være potensielt farlig. Det er fornuftig, gitt at bruddet tilsynelatende pågikk etter at teleselskapet først fikk vite om trusselaktørenes inntrenging. Samtaleloggdataene ble stjålet dager etter at AT&T sa at de hørte om innbruddet.
Bruddet skjedde ikke i AT&Ts systemer i det hele tatt. I stedet skjedde det gjennom en tredjeparts skyleverandør at selskapet i pressen identifiserte som skybasert datavarehusselskap Snowflake. Dette var ikke det eneste slike datatyveri fra Snowflake; ifølge Mandiant fikk 165 kunder data stjålet fra selskapets lagringssystemer. Dette så imidlertid ikke ut til å være et kodesårbarhet i Snowflakes programvare. Kundene som ble ofre for disse tyveriene, som inkluderte merker som Ticketmaster, hadde én ting til felles: deres kontolegitimasjon hadde blitt stjålet via skadelig programvare, og de brukte ikke multifaktorautentisering.
Hva kan vi lære av AT&T/Snowflake Breach?
Vi kan alle lære av feilene til kunder som er berørt av Snowball-bruddet, sier eksperter. "Organisasjoner bør ha en klar forståelse av den delte sikkerhetsansvarsmodellen som følger med leverandørrelasjoner og implementere robuste identitets- og tilgangsstyringskontroller på skyplattformer," sier Milda Petraityte, en forsker ved cybersikkerhetskonsulentselskapet S-RM.
Snowflake tok sine egne grep og introduserte en ny funksjon for kundenes administratorer til å håndheve obligatorisk MFA 9. juli, nesten tre måneder etter at rekken av uautoriserte pålogginger til systemene startet. Det er en start, men man lurer på hvorfor denne funksjonen ikke allerede var på plass – eller hvorfor det, i ånden av ekte cybersikkerhet, skulle finnes noen annen driftsmodell enn obligatorisk MFA.
Bedrifter henger fortsatt langt etter når det gjelder bruk av MFA (multifunksjonell bistand). Ifølge CompTIAs rapport om cybersikkerhetstilstanden i 2024 inkluderer bare 41 % av bedriftene bruk av MFA i sine cybersikkerhetsstrategier. Bare 38 % bruker en eller annen form for styring av skybasert arbeidsmengde.
Det andre problemet som fikk selskaper i problemer var å ikke oppdage og redusere legitimasjonstyveriet. "Flere selskaper var ikke klar over at de hadde blitt kompromittert med infotyvere, så legitimasjonen deres var tilgjengelig på det mørke nettet," påpeker Stephanie Schneider, en etterretningsanalytiker for cybertrusler hos passordbehandlerselskapet LastPass. Deteksjon er et kritisk trinn i enhver hendelsesresponsplan. Fordi selskaper ikke klarte å oppdage skadelig programvareinfeksjon som førte til legitimasjonstyveri og deretter ikke implementerte ekstra tilgangsbeskyttelse, forlot de seg selv sårbare.
Bedrifter kan lære om sikre praksiser som disse i vanlige standarder for nettsikkerhet. For eksempel nevner ISO 270001 eksplisitt sikre autentiseringsmetoder som autentisering av eksterne enheter i dokumentasjonen i tillegg A 8.5 . Den nevner også tiltak som å sjekke for og forhindre bruk av uautorisert programvare, dyptgående beskyttelse mot skadelig programvare på tvers av flere infrastrukturelle punkter, og opplæring av ansatte i å være bevisste på sosial manipulering og installasjon av skadelig programvare i Control 8.7 – Beskyttelse mot skadelig programvare.
Å implementere slike tiltak effektivt kan ha bidratt til å forhindre AT&Ts Snowflake-katastrofe, sammen med mange andre selskapers brudd via den skybaserte tjenesten. Imidlertid har teleselskapet hatt andre cybersikkerhetshendelser å stri med.
I mars i år uttalte AT&T at personlig identifiserende informasjon fra 73 millioner kunder svevde rundt på det mørke nettet, og de visste ikke hvor informasjonen kom fra. Disse dataene, som dukket opp etter et kompromiss i 2021, var nok til å utløse et gruppesøksmål fra frustrerte kunder.
I januar 2023 rapporterte teleselskapet at PII fra ni millioner kundekontoer hadde blitt kompromittert via en av tredjeparts markedsføringspartnere. Dette fremhever behovet for robuste leverandørvurderinger og pågående tredjeparts sikkerhetsrevisjoner for å bidra til å sikre ikke bare selskapets eget nettverk, men hele dataøkosystemet.
Å administrere den typen økosystem er en utfordring for et så vidstrakt selskap som AT&T, spesielt gitt at de også solgte kundenes geolokasjonsdata til tredjeparter uten deres samtykke . Dette er også et tegn på at vi trenger mer regulatorisk tiltak for å tvinge disse selskapene til å implementere robuste sikkerhets- og personvernkontroller.







